In Rusland is men van plan om protocollen te verbieden die de naam van een website verbergen

Begonnen openbare discussie over het wetsvoorstel voor wijzigingen in de federale wet «Over informatie, informatietechnologie en de bescherming van informatie», ontwikkeld door het Ministerie van Digitale Ontwikkeling, Communicatie en Massacommunicatie. In de wet is voorgesteld om een verbod in te voeren op het gebruik op het grondgebied van de Russische Federatie van «encryptieprotocollen die de naam (identificator) van een webpagina of site op het internet verbergen, behalve in gevallen die zijn vastgesteld door de wetgeving van de Russische Federatie».

Voor schending van het verbod op het gebruik van encryptieprotocollen die de naam van een site verbergen, wordt voorgesteld de werking van de internetbron te schorsen binnen een termijn van uiterlijk 1 (één) werkdag na ontdekking van deze schending door de bevoegde federale uitvoerende autoriteit. Het belangrijkste doel van de blokkering is de TLS-uitbreiding ECH (voorheen bekend als ESNI), die kan worden gebruikt in combinatie met TLS 1.3 en al geblokkeerd in China. Aangezien de formuleringen in het wetsvoorstel vaag zijn en er geen specificiteit is, kunnen naast ECH/ESNI formeel vrijwel alle protocollen die volledige encryptie van de communicatiestrook bieden, onder de blokkering vallen, evenals de protocollen DNS over HTTPS (DoH) en DNS over TLS (DoT).

Ter herinnering, dat voor het organiseren van het werk op één IP-adres van meerdere HTTPS-sites ooit de SNI-uitbreiding is ontwikkeld, die de hostnaam in duidelijke tekst in het ClientHello-bericht verzendt, voordat de versleutelde communicatielijn wordt opgezet. Deze eigenschap stelt de internetprovider in staat om selectief HTTPS-verkeer te filteren en te analyseren welke sites de gebruiker opent, wat volledige vertrouwelijkheid bij het gebruik van HTTPS belemmert.

ECH/ESNI voorkomt volledig dat informatie over de aangevraagde website uitlekt bij de analyse van HTTPS-verbindingen. In combinatie met toegang via een content delivery network maakt het gebruik van ECH/ESNI het ook mogelijk om het IP-adres van de aangevraagde bron te verbergen voor de provider — inspectiesystemen zien alleen verzoeken naar de CDN en kunnen geen blokkade toepassen zonder TLS-sessie vervalsing, waarbij de gebruiker in de browser een overeenkomstige melding over het vervalste certificaat te zien krijgt. In het geval van een verbod op ECH/ESNI kan alleen een volledige beperking van de toegang tot content delivery netwerken (CDN) die ECH/ESNI ondersteunen helpen om deze mogelijkheid te weerstaan; anders zal de blokkade ineffectief zijn en gemakkelijk omzeild kunnen worden met behulp van CDN.

Bij het gebruik van ECH/ESNI wordt de hostnaam, net als bij SNI, verzonden in het ClientHello-bericht, maar de inhoud van de gegevens die in dit bericht worden verzonden is versleuteld. Voor de versleuteling wordt een geheim gebruikt dat is berekend op basis van de sleutels van de server en de client. Voor het ontsleutelen van de onderschepte of ontvangen waarde van het ECH/ESNI-veld moet de privésleutel van de client of server (plus de openbare sleutels van de server of client) bekend zijn. Informatie over de openbare sleutels wordt voor de serversleutel verzonden in DNS en voor de clientsleutel in het ClientHello-bericht. Ontsleuteling is ook mogelijk met behulp van een gedeeld geheim dat is vastgesteld tijdens het opzetten van de TLS-verbinding, en dat alleen bekend is bij de client en de server.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster